zimo mobile logo
  • Tehnologija
  • Znanost
  • Društvene mreže
  • Esport
  • Business
Prati nas:
Upravljaj obavijestima
  • Prijavi se na newsletter
  • Imaš priču? Pošalji
  • Pišite nam
  • Uredništvo
  • Oglašavanje i marketing
  • Uvjeti korištenja
  • Vijesti
  • Video
  • Zadovoljna
  • Tech
  • Blog
  • Nova TV
  • Doma TV
Nova TV
  • Vijesti
  • Video
  • Zadovoljna
  • Tech
  • Blog
  • Nova TV
  • Doma TV
  • zimo logo
  • Tehnologija
  • Znanost
  • Društvene mreže
  • Esport
  • Business
Prati nas:
  • Dnevnik.hr
  • Vijesti
  • Sport
  • Showbizz
  • Lifestyle
  • Putovanja
  • Zdravlje
  • Biznis
  • Zabava
  • Teen
  • Tv
Ostalo

Wordpress security checklista by Neuralab

Brza checklista za osiguravanje Wordpress web sjedišta. Od instaliranja do održavanja

Zimo
Zimo
Neuralab | 03.12.2012. / 14:49 komentari

Podijeli

Wordpress security checklista by Neuralab

Iako niti jedan CMS nije 100% siguran, zadaća svakog web developera je da taj postotak poveća koliko god je moguće. Smatrajte stoga ovu “checklistu” postupkom kojim ćemo smanjiti vjerojatnost upada na WordPress sjedište, no imajte na umu da ona rješava samo tehnološke postupke, tj. ukradeni laptop ili iPhone sa spremljenim šiframa poništava sve ove točke pa držite barem jedno oko otvorenim.

tri vijesti o kojima se priča Bitka Kine i SAD-a u AI industriji, ilustracija Reakcija iz Pekinga Kineska istraga je poruka SAD-u: “Ne dirajte naše AI talente i tehnologiju” M1E3 Abrams Lakši, ubojitiji i s boljom zaštitom FOTO Američka vojska službeno objavila prve fotografije najnovije verzije tenka Abrams Pametni telefon, ilustracija Isključite je odmah! Ovu opciju vjerojatno ni ne znate da imate na svom telefonu, a mogla bi ugroziti vašu sigurnost

Prije instalacije...


1. Preuzmite najnoviju stabilnu verziju WordPressa sa službene stranice


Staro softveraško pravilo nalaže da se u produkciju ne ide sa verzijama software-a koje završavaju sa “0”, a to vrijedi i za WordPress. Na primjer, nije mudro živu stranicu nadograditi na WP 3.5.0. Bolje je da pričekate tjedan, dva, tri dok community nije upozorio i otklonio propuste koji su nastali pri velikim doradama sustava. Tipični kandidati za produkcijsku instalaciju su npr. 3.4.9 verzije pošto su na njima sve značajke temeljito istestirane i ispravljene. Pročitajte Wiki ukoliko želite saznati više informacija o verzioniranju software-a.


2. Osigurajte web server ili cloud platformu


Šifre koje čuvaju “LAMP stack” moraju biti “randomizirane” riječi (npr. “c7Xke96H18jQ35”) kako bi se spriječili dictionary napadi, a otvorite samo one portove koji su potrebni za nesmetano funkcioniranje web sjedišta. Također, uklonite software koji operativno ne koristite na serveru te izvršavajte regularni update cijelog sustava. Osiguravanje Linux servera je tema preopsežna za ovakav članak pa vas upućujemo na Google ukoliko sami održavate hosting platformu. Sretno vam na tom putu jer do današnjeg dana Google sadržava preko 498.000.000 tematskih odgovora :)


3. Kreirajte sigurnu MySQL bazu podataka


Kod kreiranja baze potrebno je odrediti naziv same baze podataka, korisničko ime te lozinku za pristup. Neka sve tri riječi budu “randomizirani” hashevi, a kreirane šifre čuvajte pomoću odličnog i besplatnog alata -> http://keepass.info/

Inače, ovakav način obrane zove se “Security through obscurity”, a više informacija pronađite u opsežnom Wiki članku-


4. Promijenite tajne WP Salt ključeve


WordPress osigurava svoje lozinke tako da “zasoli” sve što vi unesete kao lozinku. Ti tajni ključevi koje služe za “soljenje” se nalaze unutar wp-config.php datoteke, a nove možete kreirati na službenom WP sjedištu.


5. Uklonite “kod” koji prikazuje verziju WordPressa u temi


Ovaj korak možete napraviti pri izgradnji teme no istu stvar možete napraviti i pomoću dodatnih sigurnosnih alata koje ćemo instalirati nakon core WP instalacije.

Tijekom instalacije...


6. Prefiksacija WP tablica


WordPress prilikom instalacije nudi na izbor tzv. table_prefix. Odaberite neki random skup brojeva i slova npr. “c7Xke96H18jQ35”. Što se time postiže? Osoba koja izvršava napad na WP sada ne zna kako se zovu vaše tablice u bazi (te i to mora pogađati). Samim time smo dodali još jedan sloj obrane :)


7. Ne koristite “Admin” za naziv administratorskog korisnika


Odaberite neko smisleno ime npr. “MisoKovac” ili slično.  Kao i u točki 6, haker će sada morati dodatno pogađati kako se zove administrator da bi dobio pristup WordPressu.


8. Koristite jake šifre


Ovo pravilo se odnosi na cijelu checklistu, a glasi:

  • lozinka mora sadržavati barem 15 slova i barem 5 brojeva
  • slova moraju biti kombinacija malih i VELIKIH
  • ne unosite brojevne ili slovne slijedove npr. “12345” ili “abcdef”
  • primjer dobre lozinke: “l2Ap7mDp502BkeLap10f5”

Odmah nakon instalacije...


9. Instalirajte sigurnosne alate (pluginove)


  1. WP security scan - http://wordpress.org/extend/plugins/wp-security-scan/
  2. WordPress exploit scanner - http://wordpress.org/extend/plugins/exploit-scanner/
  3. Website defender - http://wordpress.org/extend/plugins/websitedefender-wordpress-security/
  4. XCloner - http://wordpress.org/extend/plugins/xcloner-backup-and-restore/

Svaki od ovih alata ima svoje postavke koje morate dodatno proučiti te primjeniti. XCloner doduše služi samo za backup cijelog sustava, dok prva tri služe za analizu i popravak postojeće instalacije. Svi pluginovi su ažurirani na dnevnoj bazi te ekstenzivno korišteni od zajednice, a biti će vam velika pomoć pri osiguravanju WP sjedišta. Provjerite i našu internu listu pluginova ukoliko vam treba i neka druga funkcionalnost.


10. Osigurajte WP admin sučelje


WP-Admin sučelje se može osigurati s gore navedenim alatima, a neki od načina su: dozvoljavanje pristupa samo određenim IP adresama, locking-out korisnika koji više od tri puta unesu krivu lozinku i sl.


11. Minimizirajte FTP dopuštenja


Počnite sa “755” za direktorije te za datoteke namjestite dopuštenja na “644”. Povećajte dopuštenja samo ukoliko ne možete nešto ”uploadati” ili uređivati.


12. Promijenite putanju do wp-config.php datoteke


Od WP verzije 2.6,  wp-config.php je moguće premjestiti jedan level iznad root mape. Tako svim domain-level napadima onemogućavate pristup do wp-config datoteke tj. dodajete još jedan sigurnosni sloj.

Za vrijeme korištenja stranice...


13. Uklonite nepotrebne teme i pluginove


Pluginovi i teme su jednostavna stražnja ulazna vrata na WP instalaciju stoga svakako uklonite nekorištene pluginove i onemogućene teme. Administriranje i “backupiranje” će biti čišće, brže i jednostavnije pa time dobivate i dodatni razlog da krenete u “purge” akciju.


14. Regularno nadograđujte WP sjedište


Pratite verzije te osvježavajte WP instalaciju. Uglavnom, opće uvriježeno mišljenje je da se kod velike većine napada radi upravo o starim verzijama WP sustava, no sjetite se pravila br.1 … oprezno i mudro s “0” verzijama.


15. Prijavite sigurnosne propuste


Napravite WP zajednici uslugu i prijavite sumnjivo ponašanje čim naiđete na njega (bilo kod originalnih datoteka ili raznovrsnih pluginova) na security@wordpress.org ili plugins@wordpress.org.

Krešimir Končić, Neuralab

Mislite li da je ovo potpuni pregled koraka za osiguravanje Wordpressa? Komentirajte, pišite ili tweetajte na @transmeettv...


Neuralab je digitalno-kreativna agencija koja niže jedinice i nule od 2007.godine. Kreira web projekte, mobilne i facebook aplikacije, producira video uratke kroz Transmeet.Tv sub-brand te zajedno s klijentima realizira cjelokupnu online strategiju.

Follow @transmeettv

PODIJELJENO 0 PUTA

Podijeli

!Komentari su onemogućeni za ovaj članak.
aktualno najčitanije
Ovu opciju vjerojatno ni ne znate da imate na svom telefonu, a mogla bi ugroziti vašu sigurnost
Isključite je odmah!
Ovu opciju vjerojatno ni ne znate da imate na svom telefonu, a mogla bi ugroziti vašu sigurnost
Google na udaru kritika zbog opasnih zdravstvenih savjeta umjetne inteligencije
AI pregled
Google na udaru kritika zbog opasnih zdravstvenih savjeta umjetne inteligencije
Znanstvena zajednica digla uzbunu nakon američkog otkazivanja misije za povratak uzoraka s Marsa
To je bila najvažnija stvar
Znanstvena zajednica digla uzbunu nakon američkog otkazivanja misije za povratak uzoraka s Marsa
Više od 100 tisuća građana koristi mGrađani, a uskoro bi ih moglo biti i više
Nove mogućnosti
Više od 100 tisuća građana koristi mGrađani, a uskoro bi ih moglo biti i više
Nemate motivaciju za rad? Za to je kriv ovaj moždani krug, kojeg znanstvenici sada mogu i isključiti
Kraj depresiji?
Nemate motivaciju za rad? Za to je kriv ovaj moždani krug, kojeg znanstvenici sada mogu i isključiti
Roditelji, ovo je važno za vas: Britanci pripremaju prve službene preporuke za djecu mlađu od 5 godina
Važne preporuke
Roditelji, ovo je važno za vas: Britanci pripremaju prve službene preporuke za djecu mlađu od 5 godina
Kineska istraga je poruka SAD-u: “Ne dirajte naše AI talente i tehnologiju”
Reakcija iz Pekinga
Kineska istraga je poruka SAD-u: “Ne dirajte naše AI talente i tehnologiju”
Ovu opciju vjerojatno ni ne znate da imate na svom telefonu, a mogla bi ugroziti vašu sigurnost
Isključite je odmah!
Ovu opciju vjerojatno ni ne znate da imate na svom telefonu, a mogla bi ugroziti vašu sigurnost
FOTO Američka vojska službeno objavila prve fotografije najnovije verzije tenka Abrams
Lakši, ubojitiji i s boljom zaštitom
FOTO Američka vojska službeno objavila prve fotografije najnovije verzije tenka Abrams
Znanstvena zajednica digla uzbunu nakon američkog otkazivanja misije za povratak uzoraka s Marsa
To je bila najvažnija stvar
Znanstvena zajednica digla uzbunu nakon američkog otkazivanja misije za povratak uzoraka s Marsa
Gates upozorio kako je svijet prošle godine otišao u krivom smjeru: “Sljedećih 5 godina bit će teško”
Objasnio i zašto
Gates upozorio kako je svijet prošle godine otišao u krivom smjeru: “Sljedećih 5 godina bit će teško”
Ovo bi moglo promijeniti borbu protiv raka: Razotkriven misterij stanica koje odbijaju umrijeti
Shvaćen ključan mehanizam
Ovo bi moglo promijeniti borbu protiv raka: Razotkriven misterij stanica koje odbijaju umrijeti

Vezane vijesti

Ne propustite ni ovo

vijesti
Dronovi pogodili tankere u blizini terminala koji izvozi kazahstansku naftu
Novi napad
Težak udarac na Crnom moru: Dronovi pogodili tankere, proizvodnja pala za 35%
SNV kazneno prijavljen DORH-u zbog Srpske večeri u Zagrebu
Je li bilo propusta?
Srbijanska folk-zvijezda pjevala na Srpskoj večeri u Zagrebu: Dobili kaznenu prijavu
VIDEO Uznemirujuća snimka strašne nesreće u susjedstvu: Tinejdžerice pale sa sanjki, auto ih pregazio
vikale da uspori
UZNEMIRUJUĆE Snimka strašne nesreće u susjedstvu: Tinejdžerice pale sa sanjki, auto ih pregazio
show
Novi blog Vedrane Rudan rasplakao čitatelje
''Izgledam poput kostura''
Nikad bolniji tekst Vedrane Rudan: ''Kosti su mi osute metastazama, nezamisliv je užas umirati od raka''
Hana Huljić Grašo i Viktorija Rađa zajedno na skijanju
"prekrasno jutro"
Grašina Hana uživa u zimskim radostima, društvo joj prave poznati Hrvati
Pogledajte kako je izgledao prvi ples Nediljka i Pije Bulj
svadbeno slavlje!
Pogledajte prvi ples sina Mire Bulja i njegove supruge, odabrali su pjesmu dalmatinskog slavuja
zdravlje
Nije šećer ni stres – ova svakodnevna navika ono je što vas zapravo postaruje!
Često zanemarujemo
Nije šećer ni stres – ova svakodnevna navika ono je što vas zapravo postaruje!
7 namirnica bogatih proteinima koje žene starije od 50 godina trebaju jesti svaki tjedan
Za očuvanje mišićne i koštane snage
7 namirnica bogatih proteinima koje žene starije od 50 godina trebaju jesti svaki tjedan
Bolesti penisa: Od bezazlene upale do raka – znate li prepoznati razliku?
Mogu značajno utjecati na život
Bolesti penisa: Od bezazlene upale do raka – znate li prepoznati razliku?
zabava
Mališan oduševio prvim koracima, snimka je apsolutni hit
Mali šarmer
Mališan oduševio prvim koracima, snimka je apsolutni hit
Ovaj će vas kviz dobro namučiti, osim ako ste kvizaški genijalac
Pokažite što znate!
Ovaj će vas kviz dobro namučiti, osim ako ste kvizaški genijalac
Sami napravili svoju ralicu i nasmijali društvene mreže! Pogledajte kako čisti snijeg
Snalažljivo
Sami napravili svoju ralicu i nasmijali društvene mreže! Pogledajte kako čisti snijeg
tech
Kineska istraga je poruka SAD-u: “Ne dirajte naše AI talente i tehnologiju”
Reakcija iz Pekinga
Kineska istraga je poruka SAD-u: “Ne dirajte naše AI talente i tehnologiju”
Ovu opciju vjerojatno ni ne znate da imate na svom telefonu, a mogla bi ugroziti vašu sigurnost
Isključite je odmah!
Ovu opciju vjerojatno ni ne znate da imate na svom telefonu, a mogla bi ugroziti vašu sigurnost
Znanstvena zajednica digla uzbunu nakon američkog otkazivanja misije za povratak uzoraka s Marsa
To je bila najvažnija stvar
Znanstvena zajednica digla uzbunu nakon američkog otkazivanja misije za povratak uzoraka s Marsa
sport
Jeste li čuli što su pustili u Beogradu tijekom utakmice Hrvatske?
Zanimljivo
Dašak nostalgije u Beogradu: Evo što su puštali dok je Hrvatska čekala provjeru VAR-a
Od Hajduka do Dinama: Modri doveli prvog igrača ovog zimskog prijelaznog roka
stigao bez odštete
Od Hajduka do Dinama: Modri doveli prvog igrača ovog zimskog prijelaznog roka
BBB-i se oglasili poslije sukoba s Delijama: "To se neće tolerirati!"
evo što im smeta
BBB-i se oglasili poslije sukoba s Delijama: "To se neće tolerirati!"
tv
Tajne prošlosti: Prisluškuje ih i ne sviđa joj se što čuje
TAJNE PROŠLOSTI
Tajne prošlosti: Prisluškuje ih i ne sviđa joj se što čuje
Kumovi: Novi nastavci "Kumova" uskoro na Novoj TV!
USKORO
Novi nastavci "Kumova" uskoro na Novoj TV!
Tajne prošlosti: Dao mu je ponudu koju ne smije odbiti
TAJNE PROŠLOSTI
Dao mu je ponudu koju ne smije odbiti
putovanja
Tjedni jelovnik od 12.1. do 18.1. 2026.fina zimska jela
Tjedni jelovnik
Griju, fina su i ne zahtijevaju puno posla u kuhinji: 7 recepata za svaki dan ovoga tjedna
Zdravije od borovnica? Bobice uz koje se lakše mršavi čuvaju srce i vraćaju energiju
Supernamirnica
Zdravije od borovnica? Bobice uz koje se lakše mršavi čuvaju srce i vraćaju energiju
Bolje od pistacija? Sve popularnija grickalica sportaša koja će vas brzo zasititi
Nježne edamame
Bolje od pistacija? Sve popularnija grickalica sportaša koja će vas brzo zasititi
novac
Jedna od najmoćnijih svjetskih banaka traži novog čelnika, godišnja plaća oko 20 milijuna eura
Posao snova
Jedna od najmoćnijih svjetskih banaka traži novog čelnika, godišnja plaća oko 20 milijuna eura
Ovi milijarderi ulažu u Grenland nakon što je Trump pokazao interes za pripajanje tog otoka SAD-u
Trag novca
Ovi milijarderi ulažu u Grenland nakon što je Trump pokazao interes za pripajanje tog otoka SAD-u
Kolike šanse ima Boris Vujčić i što znamo o njegovim protukandidatima za potpredsjednika ESB-a?
Tko su favoriti?
Kolike šanse ima Boris Vujčić i što znamo o njegovim protukandidatima za potpredsjednika ESB-a?
lifestyle
Ponuda sakoa na sniženjima
ISPLATIVA KUPOVINA
Već od devet eura: Na sniženju smo pronašle 15 odličnih sakoa koji neće završiti na dnu ormara
Kuhinja Luke Modrića
Baš je moderna
Pogledajte kuhinju Luke Modrića: Otok je posebno zanimljiv, a napa izgleda kao iz restorana
Verzija francuske manikure koja će se nositi do kraja zime
ELEGANTNO I LIJEPO
Ma, koliko je divna! Do kraja zime nosit će se manikura koja izgleda kao da ste nokte omotali svilom
sve
Novi blog Vedrane Rudan rasplakao čitatelje
''Izgledam poput kostura''
Nikad bolniji tekst Vedrane Rudan: ''Kosti su mi osute metastazama, nezamisliv je užas umirati od raka''
Jeste li čuli što su pustili u Beogradu tijekom utakmice Hrvatske?
Zanimljivo
Dašak nostalgije u Beogradu: Evo što su puštali dok je Hrvatska čekala provjeru VAR-a
Hana Huljić Grašo i Viktorija Rađa zajedno na skijanju
"prekrasno jutro"
Grašina Hana uživa u zimskim radostima, društvo joj prave poznati Hrvati
 

Nastavi čitati

Ostalo
Učenici ekonomske škole Velika Gorica (Foto: Dnevnik.hr) - 1
Osvojili vrijedne nagrade

Izostaje potpora države: Oni su srednjoškolci iz Velike Gorice i imaju projekte koji se sviđaju poslodavcima

piše
Ostalo
Matematika (Foto: Getty Images)

Najveća hrvatska IT kompanija osigurat će našim matematičarima pripremu za olimpijadu

piše Valentina Pavlica
Ostalo
Bill Gates (Foto: AFP)
Prljava posla

Bill Gates staklenkom izmeta podržao kinesku zahodsku revoluciju

piše Martina Čizmić
Ostalo
Asteroid Oumuamua (Foto: AFP)
Oumuamua zbunjuje znanstvenike

Misteriozni asteroid: Gigantsku ''solarnu jedrilicu'' u naš Sunčev sustav poslala je druga civilizacija?!

piše
Ostalo
Paul Allen, suosnivač Microsofta (Foto: AFP)
nakon teške bolesti

"Stvorio je magične proizvode":  Preminuo suosnivač Microsofta Paul Allen

piše
Ostalo
Slika nije dostupna
Radioeksplozije

Signali izvanzemaljaca, pogona svemirskih brodova ili sudar crnih rupa? Jedno je sigurno - broj se udvostručio

piše E.P.
  • Pišite nam
  • Uredništvo
  • Oglašavanje i marketing
  • Uvjeti korištenja
  • Politika zaštite privatnosti
  • Politika o kolačićima
  • Dnevnik
  • Nova Plus
  • Gol.hr
  • Zadovoljna
  • Kreni Zdravo
  • NovaTV
  • DomaTV
Upravljaj obavijestima